Политика за поверителност
Последна актуализация: 14.08.2026
Въведение и администратор на лични данни
Тази Политика за поверителност описва как ПРАЙМ СЪРВИСИС БЪЛГАРИЯ ЕООД обработва лични данни в качеството си на администратор (controller) по смисъла на Регламент (ЕС) 2016/679 (GDPR) и българския Закон за защита на личните данни (ЗЗЛД).
Администратор на лични данни:
ПРАЙМ СЪРВИСИС БЪЛГАРИЯ ЕООД
ЕИК: 208203570
Седалище и адрес на управление: България, гр. София (1407), р-н Лозенец, ул. Кишинев 5А, ет. 1
Публичен запис в Търговския регистър: https://portal.registryagency.bg/CR/en/Reports/VerificationPersonOrg?UIC=208203570
Контакт за въпроси относно защита на данни: hello@motomanager.bg
Общ контакт: hello@motomanager.bg | +359 876 40 45 44
Длъжностно лице по защита на данните (DPO): НЕ е назначено. По чл. 37(1) GDPR длъжностно лице се назначава задължително в три хипотези: публичен орган, системно мащабно наблюдение на субекти, или мащабна обработка на специални категории данни по чл. 9 и 10. Нашата дейност не попада в нито една от тях. Въпросите по защита на данните се обработват от hello@motomanager.bg.
Тази политика се прилага за уебсайта и приложението motomanager.bg и всички свързани услуги, които предоставяме като администратор. Когато действаме като обработващ (processor) от името на наш бизнес клиент (напр. сервиз, който използва нашето CRM за собствените си клиенти), се прилагат съответните договорни условия между нас и клиента, а не тази политика.
Категории лични данни, които обработваме
Обработваме различни категории данни в зависимост от начина, по който използвате услугата. По-долу са всички категории, които могат да бъдат събрани. Не обработваме специални категории лични данни (раса, религия, здравни данни и др.) по смисъла на чл. 9 GDPR.
Данни за регистрация и удостоверяване:
- Имейл адрес (задължителен за създаване на профил)
- Име (опционално, ако го попълните)
- Идентификатор на профила при нашия доставчик на удостоверяване (Clerk user ID)
- Време и метадата на вход/изход (IP адрес, браузър, устройство), за сигурност на профила
Данни за бизнес профил (доставчици на услуги):
- Име на бизнеса, описание, предлагани услуги
- Адрес, област, населено място
- Телефон и имейл за контакт
- Снимки и мултимедия, които качвате
- Работно време, ценова информация за обяви
Данни от ваша дейност в CRM модула на сервиз (workshop workspace):
- Данни за ваши клиенти: име, телефон, имейл (ако сте ги въвели)
- Данни за превозни средства: регистрационен номер, марка, модел, VIN
- История на ремонти и обслужвания: дата, извършени работи, цена, сервизни бележки
- Важно: когато сервиз използва нашето CRM за своите клиенти, сервизът е администратор за тези данни, а ние сме обработващ от негово име.
Данни за ангажираност с публичния каталог:
- Типа на действието, което сте направили: разглеждане на профил, показване на телефон, кликване за навигация
- Анонимен идентификатор на сесията (случаен UUID, генериран в браузъра ви, не е свързан с никой потребителски профил в нашите системи)
- Тип устройство и браузър (user-agent) и точен момент на събитието
- Важно: приложението НЕ съдържа форма за контактно запитване, затова не записваме имена, имейли, телефони или съобщения от посетители на публичния каталог
Технически данни и логове:
- Маскиран IP адрес, тип браузър, операционна система, референт
- Идентификатори за сесия и защита от bot атаки (Cloudflare Turnstile предизвикателства при вход)
- Логове за грешки и производителност (stack traces, URL, user ID; само при възникване на грешка)
- Агрегирани статистически данни за трафик (посещения на страници, без лична идентификация)
Комуникация с нас:
- Име, фирма и данни за контакт, които сте ни предоставили
- Съдържание на кореспонденцията между вас и нас: запитвания, поддръжка, обратна връзка
- Канал на комуникация и бележки за етапа на връзката
- Част от тези контакти не идват от вас: когато се свързваме със сервиз по наша инициатива, вземаме публично достъпните му данни за контакт (сайт, публичен профил, професионален указател) или ги получаваме от общ познат. В такъв случай източникът е този, а не вие. Имате същите права, включително да възразите (чл. 21) и да поискате заличаване
Записи за изпратените от нас съобщения:
- Имейл адресът, на който сме ви писали, и дали съобщението е служебно или продуктова новина
- Тема и съдържание, както са изпратени. Пазим копие като доказателство, че сме ви уведомили за промяна
- Момент на изпращане, а при уведомление за промяна в тази Политика и коя нейна версия е посочена
- Вашата настройка за съгласие за продуктови новини (по подразбиране изключена, мълчанието не е съгласие). Тя важи само за новините. Служебните съобщения, например промяна в тази Политика или важно известие по акаунта, се изпращат независимо от нея
- Състояние на адреса. Ако съобщение се върне трайно или бъде отбелязано като нежелано, отбелязваме адреса като спрян и не изпращаме към него нищо повече, включително служебни съобщения. Това не е настройка, която избирате, а техническа последица
Цели и правно основание за обработката
Обработваме лични данни само когато имаме ясно правно основание по чл. 6(1) GDPR. Основанията и съответните цели са описани по-долу.
Изпълнение на договор (чл. 6(1)(б) GDPR):
- Създаване и управление на потребителски профил
- Предоставяне на бизнес услуги към доставчиците: публикуване на обяви, CRM workspace, управление на клиенти
- Обработка на комуникация и запитвания между посетители и доставчици
- Техническа поддръжка на услугата
Законово задължение (чл. 6(1)(в) GDPR):
- Съхранение на счетоводно-релевантни записи: 5 години по чл. 38 от Закона за счетоводството
- Гаранционни и отговорностни записи за ремонти: до 10 години по ЗЗД
- Отговор на правоохранителни или регулаторни искания с легитимно основание
Легитимен интерес (чл. 6(1)(е) GDPR):
- Защита на платформата от спам, злоупотреба, ботове и неоторизиран достъп
- Мониторинг на грешки и производителност за поддържане на стабилност на услугата
- Проследяване на измамни или абузивни потребителски действия
- Агрегирани анализи за подобряване на продукта (без индивидуална идентификация)
- Рейт-лимит на действия като запитвания и регистрации
- Поддържане и развитие на бизнес отношения: контактите на сервизи и партньори, с които сме разговаряли, и самата кореспонденция с тях
- Гласовете и мненията, които ни изпращате през таблото за развитие на продукта, за да решим какво да разработим следващо. Гласът ви е свързан с профила ви, за да броим по един на функция и за да може да бъде оттеглен (сами, докато функцията е още планирана, и по заявка след това, вижте сроковете по-долу); виждаме го само ние, не другите потребители
Съгласие (чл. 6(1)(а) GDPR):
- Аналитични бисквитки на трети страни (Google Analytics), само след изрично активиране през банера за бисквитки
- По-специфични маркетингови комуникации, ако изберете да получавате такива
Трети страни, които обработват данни от наше име (обработващи лица)
Използваме внимателно подбрани доставчици на технически услуги, които обработват лични данни от наше име (под наши инструкции) по чл. 28 GDPR. С всеки от тях имаме подписано или автоматично обвързано Споразумение за обработка на лични данни (DPA). Актуалният пълен регистър е достъпен на вътрешен адрес docs/compliance/sub-processors.md.
По-долу са всички активни обработващи лица към датата на последна актуализация:
Clerk (удостоверяване и управление на сесии), САЩ:
- Цел: регистрация, вход, възстановяване на парола, управление на профили
- Данни: имейл, име, Clerk user ID, метадата за сесия
- Регион: САЩ
- Прехвърляния: EU-U.S. Data Privacy Framework (DPF) + Стандартни договорни клаузи (SCCs) като резервна мярка
- DPA: https://clerk.com/legal/dpa
- Публичен списък на подобработващи: https://clerk.com/legal/subprocessors
Convex (backend и база данни), ЕС регион:
- Цел: съхранение на данни на приложението, сървърна бизнес логика
- Данни: всички данни, които въвеждате в приложението (профили, клиенти, обяви, съобщения)
- Регион: ЕС (нашият deployment е в европейски регион; AWS и PlanetScale следват региона)
- Прехвърляния: корпоративните операции на Convex Inc. в САЩ (мониторинг, поддръжка) са покрити от SCCs Module Two
- DPA: https://www.convex.dev/legal/dpa
- Публичен списък на подобработващи: https://www.convex.dev/legal/subprocessors
Vercel (хостинг, CDN, анализ на производителност), глобално с EU default:
- Цел: хостинг на приложението, доставяне на статично съдържание, анализ на уеб производителност (Vercel Analytics)
- Данни: HTTP заявки, маскиран IP, user-agent, анонимни идентификатори за статистика
- Регион: глобална edge мрежа; съхранение предимно в ЕС
- Прехвърляния: SCCs Module Two за трансфери към САЩ
- DPA: https://vercel.com/legal/dpa
Sentry (проследяване на грешки), Германия (EU):
- Цел: проследяване на грешки, мониторинг на производителност, агрегиране на логове
- Данни: stack traces, URL-и на заявки, user ID и имейл прикачени към грешки, метадата за производителност
- Регион: Германия (Франкфурт), ЕС регион; не се извършва трансфер извън ЕИП за основната обработка
- DPA: https://sentry.io/legal/dpa/
Cloudflare (защита от ботове чрез Turnstile; планирано съхранение на криптирани резервни копия): глобално, за резервните копия ЕС:
- Цел: bot challenge на формите за вход и регистрация, интегриран през UI на Clerk; отделно, планирано съхранение на резервни копия на базата данни (R2)
- Данни: краткотрайни токени за bot-detection; без трайна лична информация. Резервните копия ще се криптират преди качване, така че Cloudflare няма да има достъп до съдържанието им
- Към датата на тази редакция резервните копия НЕ се качват в Cloudflare и по този път там не постъпват никакви данни. При активиране ще ползваме директен наш акаунт (R2, регион с ЕС юрисдикция) само за тях; за останалия обхват (Turnstile) покритието идва от подизпълнителската верига на Clerk
- Покритие: чрез DPA на Clerk (https://clerk.com/legal/dpa) за Turnstile; при активиране на резервните копия, директно споразумение с Cloudflare (https://www.cloudflare.com/cloudflarecustomerdpa/)
Google Analytics (аналитика след съгласие), САЩ:
- Цел: агрегиран анализ на посещаемост и потребителско поведение
- Данни: идентификатор на клиент (GA cookie), анонимизирани събития, маскиран IP
- Регион: САЩ
- Зарежда се САМО след изрично активиране през банера за бисквитки
- Прехвърляния: Google LLC е DPF-сертифициран + SCCs
- DPA: https://business.safety.google/adsprocessorterms/
Neon (управление на връзката с клиенти), ЕС регион:
- Цел: комуникация с клиенти и потенциални клиенти (запитвания, поддръжка, обратна връзка)
- Данни: име, фирма, данни за контакт, кореспонденция
- Регион: ЕС (AWS, Франкфурт)
- Прехвърляния: SCCs Модул Две и Модул Три за корпоративните операции в САЩ
- DPA: https://neon.com/dpa
- Публичен списък на подобработващи: https://neon.com/subprocessors
Amazon SES (изпращане на имейли), ЕС регион:
- Цел: доставка на служебни известия (промени в политиката/условията, важни съобщения по акаунта) и, при съгласие, продуктови новини
- Данни: имейл адрес, име (когато присъства в съобщението), тема и съдържание
- Регион: ЕС (AWS, Франкфурт)
- Прехвърляния: SCCs за корпоративните операции на AWS извън ЕИП
- DPA: https://aws.amazon.com/service-terms/ (интегриран в условията на AWS)
Международни прехвърляния на данни (извън ЕИП)
Част от данните се обработват от доставчици, установени в САЩ. За всеки такъв трансфер сме осигурили подходяща защита по чл. 46 GDPR:
• Clerk: първична защита чрез сертификация по EU-U.S. Data Privacy Framework (адекватно ниво по решение на Европейската комисия) + Стандартни договорни клаузи (SCCs) като резервен механизъм.
• Google (Analytics): сертификация по EU-U.S. Data Privacy Framework + SCCs.
• Convex, Vercel: Стандартни договорни клаузи Модул Две (контролер-към-обработващ) по Решение на Европейската комисия (ЕС) 2021/914.
• Neon (Neon, LLC, дружество от групата на Databricks): Стандартни договорни клаузи Модул Две и Модул Три, приложими към корпоративните операции в САЩ. Самите данни се съхраняват в ЕС (Франкфурт).
• Amazon SES (Amazon Web Services): Стандартни договорни клаузи, приложими към корпоративните операции на AWS извън ЕИП. Самите имейл данни се съхраняват в ЕС (Франкфурт).
Копия от използваните SCCs са достъпни при писмено искане на адрес hello@motomanager.bg. DPF сертификациите могат да бъдат проверени в публичния списък на https://www.dataprivacyframework.gov/list.
Данните, обработвани от Sentry (Германия), от Neon (Франкфурт) и от EU-регионалния deployment на Convex (AWS + PlanetScale в ЕС), не излизат от ЕИП за основната си обработка.
Срокове за съхранение на лични данни
Съхраняваме лични данни само за необходимия срок, като балансираме основанието за обработка, договорни задължения, законови изисквания (включително българското данъчно и счетоводно законодателство) и легитимен интерес. По-долу са конкретни срокове по категория:
Данни за регистрация (имейл, име, Clerk user ID):
- До изтриване на профила от вас
- След изтриване: данните се премахват от нашите системи; Clerk запазва остатъчни записи до 30 дни според своята политика за изтриване
Бизнес профил и обяви на доставчик:
- Докато профилът е активен
- При заявка за изтриване профилът се заличава веднага, без период за възстановяване. Премахваме личните данни в него (име, описание, телефон, лого и снимки, адрес и координати на обектите) и профилът спира да се показва публично
- Самият запис на сервиза остава без собственик и в редактиран вид, защото свързаните с него сервизни записи подлежат на законово задържане (виж точките по-долу). Той вече не съдържа лични данни за собственика
- Данните от интеграции с трети страни (например доставчик на части) и съхранените ключове за достъп се изтриват изцяло
Клиентски данни в CRM на сервиз (име, телефон):
- До упражняване на правото на изтриване (чл. 17 GDPR) от сервиза/клиента; тогава данните се редактират на място в записа и се маркират с timestamp
- При затваряне на профила на сервиза: редактиране по същия начин
- Важно: ремонтните записи и данните за превозното средство се запазват отделно за целите на счетоводна и гаранционна отчетност (виж следващата точка)
Ремонтни записи и данни за превозни средства (регистрационен номер, извършени работи, цена):
- До 5 години от последното обслужване, задължително по чл. 38 от Закона за счетоводството (правно основание: чл. 6(1)(в) GDPR)
- След това записите се запазват за неопределен срок като автомобилна сервизна история на наш легитимен интерес по чл. 6(1)(е) GDPR (запазване на техническа история за текущи и бъдещи собственици на автомобила; вижте ADR 013 за документирания баланс-тест)
- Клиентската лична информация (име, телефон, имейл, бележки) е изтрита в момента на заявката за забравяне; оставащите полета (регистрационен номер, марка, извършени работи) се отнасят до автомобила, не до конкретно физическо лице
Събития за ангажираност с публичния каталог:
- Необработените събития (тип: разглеждане на профил, показване на телефон, клик за навигация; плюс timestamp и анонимен идентификатор на сесия) се задържат само за текущия календарен месец (по часови пояс Европа/София). На първи ден от следващия месец автоматичен процес (Convex cron) консолидира данните в месечни броячи на ниво сервиз и изтрива необработените записи.
- Месечните агрегирани броячи (сервиз + година + месец + брой събития по тип) се запазват безсрочно като лайф-тайм статистика на сервиза; те не съдържат идентификатори на сесия и не могат да бъдат асоциирани с конкретен посетител.
- Не се обработват имена, имейли или съобщения; никоя форма в приложението не ги събира.
Логове за вход и сигурност (Clerk):
- 30–90 дни (по default политика на Clerk), необходимо за защита от измама и компрометиране на профили
Логове за грешки и производителност (Sentry):
- 90 дни (по default политика на Sentry), необходимо за диагностика и поддръжка
Анализ на трафика (Vercel Analytics):
- Само агрегирани метрики; индивидуалните точки от данни не се запазват
Google Analytics (след съгласие):
- До 26 месеца (стандартна настройка GA4)
- Изтрива се при оттегляне на съгласие чрез нашия банер
Комуникация за поддръжка (имейл):
- Обхваща кореспонденцията по заявки за поддръжка (въпроси, проблеми, оплаквания относно услугата), независимо дали имате профил в платформата
- До 2 години от приключване на искането, за проследяване на повторни проблеми
Записи за изпратени служебни съобщения:
- Пазим какво сме ви изпратили и кога, като доказателство, че сме ви уведомили за промяна (напр. в тази Политика)
- Срок: докато може да възникне въпрос дали сте били уведомени; ориентировъчно давностният срок за претенции по съответното задължение
- Настройките ви за имейл (включително отписване) се изтриват заедно с профила ви
Гласове и мнения за развитието на продукта:
- Обхваща гласуването за планирани функции и свободния текст, който ни пишете от таблото
- Докато профилът ви е активен, без допълнителен срок: докато ползвате платформата, мнението ви е актуален сигнал за това какво да строим
- Изтриват се напълно заедно с профила ви, без да остава анонимна следа в броячите
- Докато функцията още е в статус „планирана", можете да оттеглите гласа си сами, като натиснете отново бутона за гласуване. След като функцията влезе в разработка, гласуването се заключва и оттеглянето минава през заявка до нас, която изпълняваме
- За свободния текст няма самостоятелно изтриване: пишете ни и го премахваме
Контакти и кореспонденция (управление на връзката с клиенти):
- Обхваща търговските и партньорските контакти и кореспонденцията с тях (запитвания за сътрудничество, представяне на услугата, обратна връзка за продукта) извън заявките за поддръжка, за които важи отделният срок по-горе
- Докато лицето има активен профил в платформата: съхраняваме контакта без допълнителен срок
- Ако сме водили реален разговор, но няма профил: до 5 години от последния контакт
- Ако не е имало нито един отговор от лицето: до 24 месеца от последния контакт
- Заличаването е ръчно, при периодичен преглед по горните критерии, а не автоматично на точната дата
- При възражение или искане за заличаване премахваме данните незабавно, без да изчакваме прегледа
Вашите права като субект на данни (GDPR)
Съгласно Регламент (ЕС) 2016/679 имате следните права по отношение на личните си данни. Упражняването на всяко от тях е безплатно (освен при явно неоснователни или прекомерни искания). Ще ви отговорим в срок от 30 дни (може да бъде удължен до 60 дни при сложност, за което ще бъдете уведомени).
Упражняване на правата:
- Изпратете искане на: hello@motomanager.bg
- Посочете какво право искате да упражните и достатъчно информация, за да ви идентифицираме в нашите системи
- Може да поискаме допълнителна информация, ако имаме основателни съмнения за идентичността на заявителя
Права по GDPR:
- Право на достъп (чл. 15): да получите копие от обработваните данни и информация за обработката
- Право на поправка (чл. 16): да поискате корекция на неточни или непълни данни
- Право на изтриване (чл. 17, „право да бъдеш забравен"): да поискате изтриване, когато данните повече не са необходими, оттеглите съгласие или се възразите срещу обработката. Забележка: някои записи (ремонтна история, счетоводни) могат да бъдат запазени на основание чл. 6(1)(в), законово задължение
- Право на ограничаване (чл. 18): да ограничите обработката при оспорване на точността или законосъобразността
- Право на преносимост (чл. 20): да получите данните в структуриран, широко използван, машинно-четим формат и да ги прехвърлите към друг администратор
- Право на възражение (чл. 21): да възразите срещу обработка, основана на легитимен интерес
- Право да не бъдете обект на автоматизирано вземане на решения (чл. 22): ние не извършваме автоматизирано профилиране със значителни правни или подобни последици за вас
- Право да оттеглите съгласие (чл. 7(3)): ако обработка се основава на съгласие, може да го оттеглите по всяко време, без това да засяга законосъобразността на предишната обработка
Право на жалба до надзорен орган (чл. 77):
- Имате право да подадете жалба до надзорен орган, ако смятате, че обработката нарушава GDPR
- Компетентен орган за България: Комисия за защита на личните данни (КЗЛД)
- Адрес: гр. София 1592, бул. „Проф. Цветан Лазаров“ №2
- Телефон: +359 2 915 3 518
- Имейл: kzld@cpdp.bg
- Уебсайт: https://www.cpdp.bg/
Сигурност на данните
Прилагаме подходящи технически и организационни мерки за защита на личните данни, включително:
- Криптиране на данните при пренос (TLS 1.2+) и при съхранение (at-rest encryption при нашите доставчици на инфраструктура)
- Многофакторно удостоверяване за административни достъпи
- Принцип на минимални привилегии (role-based access control) в CRM workspace
- Сегрегация на данните по доставчик (tenant isolation)
- Проследяване на грешки и мониторинг на производителност (Sentry в ЕС регион)
- Политика за редовни обновявания на зависимостите и сигурностни patch-ове
- Договорни DPA-та с всички подобработващи и one-step-removed задължения по чл. 28
- Редовни прегледи на логовете за достъп и подозрителна активност
- Защита от ботове чрез Cloudflare Turnstile при вход
- Забележка: нито една система в интернет не е 100% защитена. При инцидент със сигурността, който вероятно води до висок риск за правата и свободите, ще ви уведомим без необосновано забавяне съгласно чл. 34 GDPR.
Деца
Услугата не е насочена към лица под 16 години. Не обработваме съзнателно лични данни на деца под тази възраст без съгласие на родител/настойник. Ако разберете, че дете ни е предоставило лични данни, моля свържете се с нас и ще ги изтрием.
Автоматизирано вземане на решения
Не извършваме автоматизирано вземане на решения, включително профилиране, което поражда правни последици за вас или ви засяга в значителна степен по смисъла на чл. 22 GDPR. Използваме автоматизирани процеси само за откриване на спам, рейт-лимит и агрегирана аналитика, без индивидуално профилиране.
Промени в политиката
Можем периодично да актуализираме тази Политика за поверителност, за да отразим промени в обработката, в правната рамка или в използваните подобработващи. При значителна промяна ще ви уведомим по подходящ начин (напр. с известие в приложението или чрез имейл).
Дата на последна актуализация се визуализира в началото на документа. Настоятелно препоръчваме периодично преглеждане.
Контакт
За всякакви въпроси, искания или оплаквания, свързани с обработката на лични данни:
По имейл: hello@motomanager.bg
По обикновена поща на адреса на управление: България, гр. София (1407), р-н Лозенец, ул. Кишинев 5А, ет. 1
Ще получите отговор в рамките на 30 дни (до 60 дни при сложност, с уведомление за удължаване).